Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

ENISA met à jour ses mécanismes crypto: revue publique jusqu’à juillet

L’ENISA ouvre la consultation publique de la v3 des Agreed Cryptographic Mechanisms (ACM) jusqu’à fin juillet 2026. Les entreprises peuvent commenter les suites et tailles clés qui guideront EUCC et l’“état de l’art” en Europe.

VG Düsseldorf recadre l’e‑mail: TLS peut suffire, pas d’E2E par défaut

Le 02/04/2026, le VG Düsseldorf juge qu’au titre de l’art. 32 RGPD, l’e‑mail n’exige pas d’E2E par défaut: une transport encryption (TLS) peut suffire selon le risque.

Transferts vers les États-Unis: CNPD acte le DPF, l’EDPB reste réservé

La CNPD confirme des transferts « libres » vers des entités US certifiées DPF (art. 45 RGPD), tandis que l’EDPB maintient des réserves et appelle à une vigilance continue.

PME sous NIS 2 : une IA défensive plus performante et moins chère qu'un SOC classique

Antivirus, EDR et SIEM classiques ne voient pas le 0-day ni l'attaque qui détourne des outils légitimes. Une IA défensive on-premise, qui raisonne sur le comportement plutôt que sur des signatures, détecte ces attaques inconnues, réagit en moins de 30 secondes et coûte une fraction d'un SOC traditionnel. Démonstration sur un cas concret, minute par minute.

ANSSI — Analyse de risque chiffrement: actions RGPD art. 32 et CSSF 22/806

Le 27/05/2026, l’ANSSI publie une analyse de risque « chiffrement ». Voici comment traduire ces recommandations en une architecture “at‑rest” et “in‑transit” alignée RGPD art. 32 et CSSF 22/806, avec feuille de route post‑quantique.

DORA art. 28: la CSSF durcit le ton sur le registre des dépendances ICT

Au 16 mars 2026, seules 40% des entités avaient soumis leur registre DORA art. 28. La CSSF prévient: contrôles qualité par les AES, rejets possibles et corrections sous délais, avec un « best effort » au 30 juin pour certaines succursales.

CSSF: exigences du contrôle sur la valorisation d’actifs illiquides

Le 4 juin 2026, la CSSF publie un retour d’expérience sur la valorisation des actifs illiquides chez les IFM. Elle exige un benchmarking immédiat des pratiques et des mesures correctrices documentées.

Microsoft : cryptomineur via SEO/IA — EDR/XDR et NIS 2 en action

Microsoft a dévoilé une campagne active de cryptominage diffusée par empoisonnement SEO et recommandations d’IA. Voici comment une pile EDR/XDR détecte, contient et prouve, conformément à NIS 2 et DORA.

CNPD 1FR/2025: comment la CNPD calcule une amende RGPD en 5 étapes

Le 6 janvier 2025, la CNPD a infligé une amende pour retards aux droits RGPD et appliqué, noir sur blanc, la méthode EDPB en cinq étapes. Enseignement clé: pilotez et documentez votre “time-to-rights”.

ICO récupère 118 852 £ auprès de deux ex-salariées du RAC

Le 4 juin 2026, l’ICO a obtenu des confiscations totalisant 118 852,32 £ contre deux ex-employées du RAC pour la revente illégale de près de 30 000 lignes de données d’automobilistes, illustrant l’usage accru des pouvoirs POCA après condamnation.

Skimmer SVG 1×1 Magecart sur Magento: DLP et conformité RGPD

Sansec révèle un skimmer carte caché dans un SVG 1×1 visant ~100 sites Magento, avec exfiltration vers 23.137.249.67. Voici comment une DLP bien réglée répond aux articles 32 et 44‑49 du RGPD.

Article 6 RGPD: l’amende Poste Italiane éclaire intérêt légitime vs consentement

Le Garante italien inflige 12,5 M€ à Poste Italiane/PostePay pour des accès intrusifs aux terminaux via apps, sans base légale valable. Message clé: ce qui dépasse le strict nécessaire requiert souvent un vrai consentement, pas l’intérêt légitime.